PHP 5.6.0 開発リリース CDF ファイル NULL ポインターデリファレンス DoS

high Web App Scanning プラグイン ID 98800

概要

PHP 5.6.0 開発リリース CDF ファイル NULL ポインターデリファレンス DoS

説明

バナーによると、リモートホストにインストールされている PHP は、5.6.0 の開発バージョンです。このため、無効な形式の CDF ファイルを処理する際に、「fileinfo」拡張機能の「libmagic」ライブラリでの NULL ポインターデリファレンスのエラーによる影響を受けます。リモートの攻撃者は、特別に細工された CDF ファイルをホストにアップロードすることにより、サービス拒否を引き起こす可能性があります。

注意 : スキャナーはこの問題を悪用しようとしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

PHP 5.6.0 以降の安定版 (stable)バージョンにアップグレードしてください。

参考資料

http://git.php.net/?p=php-src.git;a=commitdiff;h=f3f22ff5c697aef854ffc1918bce708b37481b0f

http://php.net/ChangeLog-5.php#5.6.0

https://bugs.php.net/bug.php?id=67329

プラグインの詳細

深刻度: High

ID: 98800

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2019/1/9

更新日: 2023/3/14

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2014-0236

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVSS スコアのソース: CVE-2014-0236

脆弱性情報

CPE: cpe:2.3:a:php:php:*:*:*:*:*:*:*:*

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/5/16

脆弱性公開日: 2016/5/16

参照情報

CVE: CVE-2014-0236

BID: 90957